虚拟组织的访问控制管理及其关键技术的研究

来源 :中国科学院计算技术研究所 | 被引量 : 0次 | 上传用户:danNyZ
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络技术,以及网格计算和面向服务计算等分布式计算技术的发展,越来越多的集成应用采用虚拟组织模式来共享资源和协作。基于角色的访问控制在分布式系统中得到了广泛的应用,但是在采用虚拟组织模式构建的分布式系统中,基于角色的访问控制系统面临新的挑战:虚拟组织具有的自主性和动态性,增加了自治域的安全机密性和完整性风险,也降低了虚拟组织的资源可用性;需要虚拟组织和自治域共同完成的资源访问控制,增加了提高虚拟组织和自治域授权管理效率的难度。本文从虚拟组织的授权过程出发,提出一种基于本地角色委托的访问控制方法,来消除自治域的访问控制策略动态地自主变更而产生的安全机密性和完整性风险,同时提高了虚拟组织中共享资源的持续可用性。本文从问题需求、访问控制模型、算法和原型系统及其实际应用等方面进行了研究,主要工作和创新性贡献如下:   △提出一个基于角色委托的虚拟组织授权模型VORD   针对自治域具有访问判定的最终权这一特点,自治域将本地访问控制系统的核心元素—角色及限制用户-角色分配的约束一同委托给虚拟组织。虚拟组织根据由角色约束转换成的委托授权规则,将角色以委托证书的形式委托给用户,确保用户的角色分配满足自治域约束的要求。用户访问共享资源时,自治域根据用户出示的委托证书判定用户的角色分配是否违反了本地的约束,并据此决定是否拒绝用户的访问请求。与已有的工作相比较,VORD模型的特点体现在:   1).提出将自治域的约束转换为委托授权规则的方法,确保为用户分配的角色符合自治域的约束要求;利用属性证书机制在用户和自治域的角色之间建立直接的分配关系,可确保自治域检查出违反其约束的授权;   2).定义了委托角色和分片角色的分解关系,虚拟组织管理员可以将委托角色的权限集划分成多个子集,分配给多个分片角色,实现粒度更细的授权;   3).定义了虚拟角色和委托角色之间的继承关系,方便设置虚拟组织访问控制策略和进一步提高虚拟组织的授权管理效率;   4).自治域以角色权威证书的方式,将分配角色的权力委托给虚拟组织,不再参与每个用户的授权管理工作,提高了自治域的授权管理效率;同时系统不再需要定期下载和维护一份虚拟组织的用户授权数据的拷贝,降低了虚拟组织的访问控制信息泄露的风险。   △提出了可一致地集成自治域的访问控制策略的机制   通过将约束类型转换为用户-角色分配函数的关系表达,并依据自治域最终决定访问控制的特点,给出判定虚拟组织和自治域之间约束冲突的形式化定义。通过分析基于角色的访问控制系统的数据类型和关系,从冲突调解对已有的访问控制策略和用户-角色分配的影响角度,提出了度量调解冲突的代价指标。   在调解虚拟组织和自治域之间约束冲突的算法中,根据互斥约束的可组合性质,将撤销虚拟互斥约束的个数降到最小。根据先决约束的偏序性质,将撤销用户-角色分配降到最小。   此外,我们还应用上述研究结果,实现了基于角色委托的访问控制管理工具,并在网格工作流平台项目中进行了应用和测试。测试结果验证了本文所提出的VORD模型,可以有效地保护自治域安全的机密性和完整性,以及资源的持续可用性,并提高虚拟组织和自治域的安全管理效率。
其他文献
随着软件开发技术和开发工具的提高,软件工程和软件过程实践的推广,软件测试日益得到重视和专业化。软件自动化测试,已经成为国内软件工程领域一个众所周知的课题;不言而喻,软件测
随着互联网络的快速发展,互联网日渐成为舆情产生和传播的主要场所。为了加强互联网管理和监控,互联网舆情信息的汇集整理与分析成为目前各级政府部门急需解决的现实问题。舆情
随着科技的发展,传统的身份验证已很难适应人们的需求。基于虹膜和指纹的生物特征验证对采集条件要求高,很难大范围推广。基于人脸检测的生物特征识别具有友好、方便、对硬件设
嵌入式实时系统多数应用在安全性要求较高的场合,因此需要保证系统的正确性。复杂性不断增加的实时系统迫切需要在系统开发早期引入形式化分析技术来验证系统的期望性质。如何
传统的图像表示和压缩技术是基于变换域的,通过某种预定义的正交变换,将大部分图像信号的能量集中到少数的系数上,从而达到信号压缩的目的。然而,自然图像中存在着丰富的边缘和轮
随着Internet的发展,基于单穴的端到端传输协议如TCP在传输性能、容错性和安全性等方面皆受到了极大的挑战,在此技术背景下,基于多穴的端到端传输协议如流控制传输协议SCTP应运
存储墙问题是影响计算机系统性能的主要问题之一。网络计算、云计算、大数据应用等新的应用领域,多核、多线程系统等新的体系结构和对内存新的访问特征,均对内存系统的设计提出
随着科学技术的飞速发展,超声波检测技术已经广泛的应用于无损检测、医学检查、钢铁、工程设备和航空航天等领域;为了获得精确可靠的结果,与三维可视化、自动化及信息化等技术
网络上涌现的海量近似图像为近似图像检索(Partial-Duplicate Image Search)带来了新的挑战。近似图像是指从源图像中获取部分区域并对这些区域进行内容/质量上的修改,然后把
演化是软件固有的本质特征之一。提高软件易演化性一直是软件工程的重要研究目标之一。构件化软件开发作为软件复用的核心技术,是当前的主流技术之一,它的演化具有其特殊性。本